Evaluaciones
Qué probamos, cómo lo probamos y qué recibes
Cinco tipos de servicio enfocados. Cada proyecto se define por escrito antes de empezar, y cada entregable está hecho para actuar, no para archivar.
01 Pruebas Web y API
Alcance
- •Autenticación, gestión de sesiones y recuperación de cuentas
- •Autorización: control de acceso por rol, por tenant y a nivel de objeto
- •Manejo de entradas: inyección, gestión de archivos, deserialización
- •Abuso de lógica de negocio: saltos de flujo, condiciones de carrera, lógica de pagos y cuotas
- •Específico de APIs: sobreexposición de datos, mass assignment, rate limiting
Método
Pruebas principalmente manuales con herramientas específicas cuando ayudan. Probamos con cuentas acordadas contra entornos acordados, y nunca ejecutamos comprobaciones destructivas o que afecten a la disponibilidad sin aprobación explícita.
Entregable
Un informe escrito con resumen ejecutivo, hallazgos reproducibles (peticiones exactas, rutas afectadas, evidencia) y corrección ordenada por riesgo real. El re-test de hallazgos corregidos se incluye cuando se acuerda en el alcance.
02 Revisión de seguridad cloud
Alcance
- •Gestión de identidades y accesos: roles, políticas, higiene de claves y credenciales
- •Exposición de red: endpoints públicos, grupos de seguridad, rutas de entrada
- •Almacenes de datos: cifrado, políticas de acceso, exposición de copias de seguridad
- •Gestión de secretos y deriva de configuración
- •Cobertura de logs, monitorización y alertas
Método
Revisión de solo lectura con credenciales acotadas que tú provisionas, combinada con sesiones de arquitectura con tu equipo. No necesitamos, ni pedimos, acceso de administrador a producción.
Entregable
Una lista priorizada de hallazgos donde cada punto nombra el recurso afectado, el riesgo en contexto y el cambio de configuración concreto que lo resuelve.
03 Revisión de seguridad de aplicaciones
Alcance
- •Lógica de autenticación y autorización en el código
- •Validación de entradas y codificación de salidas en los límites de confianza
- •Gestión de secretos, uso de criptografía y riesgo de dependencias
- •Arquitectura relevante para la seguridad: límites de confianza, multi-tenant, flujo de datos
Método
Revisión asistida por código centrada en las rutas de un atacante, no una auditoría línea a línea de toda la base. Acceso mediante repositorio de solo lectura o sesión supervisada, como prefieras.
Entregable
Hallazgos ligados a archivos y rutas de código concretos, cada uno con guía de corrección que tus ingenieros pueden implementar directamente.
04 Forense digital
Alcance
- •Adquisición y preservación de evidencia con cadena de custodia documentada
- •Análisis de disco, memoria y logs en los sistemas afectados
- •Reconstrucción de la línea temporal: acceso inicial, movimiento, acciones realizadas
- •Análisis de causa raíz de la vía de entrada y del alcance de la exposición
- •Indicadores de compromiso para tu monitorización futura
Método
Manejo forense riguroso desde el primer contacto: los originales se clonan y se calculan sus hashes antes del análisis, cada paso queda registrado y los hallazgos se apoyan en artefactos verificables, no en especulación.
Entregable
Un informe forense certificado apto para procedimientos legales, de seguros y de cumplimiento, con un relato claro de lo ocurrido y pasos concretos para cerrar la vía de entrada.
05 Preparación de cumplimiento y certificación
Alcance
- •HIPAA: revisión de salvaguardas y análisis de riesgos para quienes manejan datos de salud
- •PCI DSS: alcance, análisis de brechas y corrección hasta la atestación
- •SOC 2: diseño de controles y preparación de evidencias para auditorías Tipo I / Tipo II
- •ISO 27001: construcción del SGSI, tratamiento de riesgos y auditoría interna previa a la certificación
- •Hábitos de recopilación de evidencias para que la próxima auditoría cueste menos que la primera
Método
Primero un análisis de brechas contra el marco objetivo; después, ayuda práctica para implantar los controles que faltan: políticas, salvaguardas técnicas y monitorización. La certificación la emiten auditores acreditados; nosotros te preparamos y te acompañamos durante su auditoría.
Entregable
Un informe de brechas control por control, un plan de corrección priorizado con responsables y evidencias listas para auditar, más acompañamiento junto a tu auditor o QSA hasta tener el certificado o la atestación.
Capacidades completas
Todo lo que probamos, revisamos y defendemos
Más allá de nuestras evaluaciones principales, el estudio ofrece una gama completa de servicios ofensivos, defensivos y de cumplimiento. Cuéntanos lo que necesitas: estas son las capacidades que aportamos.
01
Seguridad de aplicaciones
- •Pruebas de penetración de aplicaciones web
- •Pruebas de penetración de API
- •Pruebas de penetración de aplicaciones móviles
- •Revisión segura de código fuente
- •Seguridad SaaS
- •Seguridad de comercio electrónico
- •DevSecOps
02
Red e infraestructura
- •Pruebas de penetración de red
- •Pruebas de penetración inalámbrica
- •Auditoría de seguridad de firewall
- •Fortalecimiento de servidores
03
Seguridad en la nube
- •Auditoría de seguridad en la nube
- •Revisión de configuración en la nube
- •Fortalecimiento de AWS, Azure y GCP
- •Seguridad de contenedores y Kubernetes
04
Simulación de amenazas
- •Ejercicios de Red Team
- •Ingeniería social
- •Simulación de phishing
05
Industrial e IoT
- •Pruebas de penetración de IoT
- •Evaluación de seguridad OT
- •Pruebas de seguridad de ICS / SCADA
06
Gobernanza, riesgo y cumplimiento
- •Preparación para el cumplimiento de ISO 27001
- •Preparación para el cumplimiento de SOC 2
- •PCI DSS
- •HIPAA
- •SAMA y SWIFT CSP
- •Revisión de arquitectura de seguridad
07
Privacidad de datos
- •DPO como servicio
- •Cumplimiento del GDPR
- •Evaluación de PDPL
- •Consultoría de privacidad de datos
08
Seguridad gestionada
- •Análisis de vulnerabilidades gestionado
- •Caza de amenazas gestionada
- •Operaciones de seguridad (SOC)
- •CISO virtual (vCISO)
- •Programa anual de seguridad
09
Respuesta a incidentes y forense
- •Análisis forense digital
- •Respuesta a incidentes
- •Evaluación de compromiso
Los proyectos son de alcance y precio fijos una vez acordados. Si no sabes qué evaluación encaja, describe tu situación y te recomendaremos un alcance, incluida la honestidad de decirte si aún no nos necesitas.